CN113259350A - 一种基于密钥生成算法的密码学用户授权认证系统 - Google Patents

一种基于密钥生成算法的密码学用户授权认证系统 Download PDF

Info

Publication number
CN113259350A
CN113259350A CN202110519370.6A CN202110519370A CN113259350A CN 113259350 A CN113259350 A CN 113259350A CN 202110519370 A CN202110519370 A CN 202110519370A CN 113259350 A CN113259350 A CN 113259350A
Authority
CN
China
Prior art keywords
certificate
user
service system
center
authentication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202110519370.6A
Other languages
English (en)
Inventor
杜猛
苏锐
李胜
杨观平
罗仕禄
云彦程
李木子
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenzhen Huashu Cloud Computing Technology Co ltd
Original Assignee
Shenzhen Huashu Cloud Computing Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shenzhen Huashu Cloud Computing Technology Co ltd filed Critical Shenzhen Huashu Cloud Computing Technology Co ltd
Priority to CN202110519370.6A priority Critical patent/CN113259350A/zh
Publication of CN113259350A publication Critical patent/CN113259350A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/108Network architectures or network communication protocols for network security for controlling access to devices or network resources when the policy decisions are valid for a limited amount of time
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • H04L9/3265Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate chains, trees or paths; Hierarchical trust model
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • H04L9/3268Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate validation, registration, distribution or revocation, e.g. certificate revocation list [CRL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/50Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using hash chains, e.g. blockchains or hash trees

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

本发明公开了一种基于密钥生成算法的密码学用户授权认证系统,属于基于密码学的公私钥用户授权认证领域,包括认证中心模块,用户中心模块,服务网关模块,与业务逻辑模块与客户端组成;所述认证中心模块用于签发和管理各业务系统的证书;所述用户中心模块用于与客户端交互,接收验证客户端传递包含账号密码,授权信息,客户端的签名证书。本发明,在不同服务之间的资源安全访问时,让客户端安全可控的获取用户的授权,与服务提供商之间进行交互,可以免去用户同步的麻烦,同时也增加了用户信息的安全性,在高安全性要求的场景同时需求高性能时,本系统能够平衡性能与安全性以满足需求。

Description

一种基于密钥生成算法的密码学用户授权认证系统
技术领域
本发明涉及基于密码学的公私钥用户授权认证领域,更具体地说,涉及一种基于密钥生成算法的密码学用户授权认证系统。
背景技术
日常生活中,我们经常会遇到需要多个系统数据交互访问的情况,但是用户在不同系统的账号和密码是不一样的,无法让用户登录一个账号去访问所有系统,如果让用户输入所有系统的账号密码,数据安全是一个很大的问题。在传统前后端不分离的WEB应用中,一般通过Session的方式来保存用户登录状态;每一个请求报文中都包含有Session相关信息,服务器端根据 Session信息来判断用户登录是否过期是否需要重新登录。
然而前后端不分离的应用因为存在诸多如消耗资源大、可扩展性不强等问题,已经逐渐被企业所抛弃。前后端分离逐渐从盛行到成为主流。近年来,随着移动互联网技术的飞速发展,Web应用的客户端从传统的电脑网页到手机、平板及大屏设备、可穿戴设备等方向不断扩展,一个Web应用需要处理外部越来越多的不同种类的客户端请求;而在企业级应用内部,应用系统之间的调用越来越频繁,甚至多数系统也无法避免的需要与企业外部的系统进行交互,在这种情况下,资源权限控制成为现代企业必须要面对的问题。
为了解决不同服务之间的资源安全访问问题,通用的对私钥进行管理的方案是使用TEE或者SE芯片来完成,但在高安全性要求的场景下往往需要使用SE来进行,这种场景同时又可能会有高性能的场景需求,往往无法同时满足性能与安全性的需求,故而提出了一种基于密钥生成算法的密码学用户授权认证系统来解决上述问题。
发明内容
针对现有技术中存在的问题,本发明的目的在于提供一种基于密钥生成算法的密码学用户授权认证系统,以解决不同服务之间的资源安全访问的问题。
为解决上述问题,本发明采用如下的技术方案。
一种基于密钥生成算法的密码学用户授权认证系统,包括认证中心模块,用户中心模块,服务网关模块,与业务逻辑模块与客户端组成;
所述认证中心模块用于签发和管理各业务系统的证书;
所述用户中心模块用于与客户端交互,接收验证客户端传递包含账号密码,授权信息,客户端的签名证书,然后用户中心模块于证书用私钥自签名,将证书给认证中心,获取认证中心私钥签发的证书;
所述服务网关模块用用于处理不同服务之间的网络互联,内外网是隔离的,外部服务所有请求都要通过此网关模块访问内部服务的数据,实现验证和鉴权的功能;
所述业务逻辑模块用于各个业务系统的内部服务具体业务逻辑的处理;
所述客户端用于管理用户信息;
用户授权认证方法如下:
(1)以认证中心为核心,各业务系统将各自的公钥发给认证中心,形成一条证书信任链,在项目部署的时候完成系统启动;
(2)通过身份认证,区别于传统的登录模式,此处用户登录之后拿到证书,在有效期内,可以登录本系统所建立的信任链的所有业务系统;
(3)业务系统互相访问对方的数据是通过用户进行授权的;
(4)证书是存在有效期的,通过续签更新原有证书信息,重新签名。
作为上述技术方案的进一步描述:
所述系统启动的方法如下:
a、各个业务系统生成自己的密钥对,然后将各自的公钥给认证中心;
b、业务系统将自己的公钥证书发给认证中心,客户端将公钥发给用户中心;
c、认证中心生成密钥对,将公钥给业务系统;
d、公钥证书进行自认证,用私钥在业务系统的证书签名;
e、业务系统收到的证书如果可以用公钥验证认证中心的证书,则身份合法,认证通过,允许访问业务系统的内部接口。
作为上述技术方案的进一步描述:
所述用户登录的方法如下:
(一)、用户在客户端输入自己的账号和密码;
(二)、客户端生成密钥对,生成证书私钥签名后将证书和用户数据以及发给用户中心;
(三)、用户中心通过与数据库交互,验证用户账号密码信息,准确无误则用自己的私钥在证书上签名,然后将证书给认证中心;
(四)、认证中心使用业务系统的公钥验证证书,验证通过则证明是受信任的业务系统发过来的信息,并且信息没有被非法篡改,验证通过;
(五)、认证中心使用私钥在验证通过的证书上签名,然后将证书给用户中心;
(六)、用户中心模块将证书给客户端的使用;
(七)、用户则通过客户端的证书访问处于密钥信任链的所有业务系统数据,完成数据授权之前的登录功能。
作为上述技术方案的进一步描述:
所述用户的授权方法如下:
S1、用户授权A业务系统访问B业务系统的权限,定义授权范围,有效期和其他信息;
S2、A业务系统在用户从认证中心得到的证书上面进行私钥签名,携带证书和数据去登录访问B业务系统;
S3、B业务系统验证用户请求信息的证书里面是否有认证中心的签名,使用认证中心的公钥进行验证;
S4、验证通过,成功登录访问B业务系统;
S5、B业务系统通过私钥签名生成临时证书,证书包含基于B业务系统给予的权限范围,有效期等信息;
S6、将这个临时证书给用户中心,使用B业务系统的公钥验证证书合法性;
S7、验证通过后,在临时证书加上自签名,将证书给A业务系统的网关;
S8、A业务系统网关使用认证中心的公钥验证,通过后将证书给A业务系统内部服务使用;
S9、A业务系统使用这个证书去访问B业务系统的网关;
S10、网关用认证中心公钥验证证书,通过后,判断权限范围以及证书有效期,都核对无误后,返回受保护的资源。
作为上述技术方案的进一步描述:
所述续签方法如下:
N1、当A业务系统使用临时证书去访问B业务系统的资源因为超过证书有效期被拒绝时,客户端弹出是否允许A业务系统访问B业务系统的用户授权界面,界面包含授权访问范围,有效期等信息;
N2、用户勾选确认授权信息;
N3、客户端在已过期的临时证书上更新上面的有效期,权限范围等信息, 并且重新签名;
N4、客户端将证书给A业务系统的用户中心,A业务系统的用户中心使用公钥验证之后重新签名并将证书给认证中心;
N5、认证中心使用A业务系统的用户中心的公钥验证证书后更新证书有效期等信息,并重新签名;
N6、将证书给B业务系统使用认证中心的公钥验证,通过后,更新有效期等信息并且用私钥重新签名;
N7、B业务系统将证书给A业务系统使用。
相比于现有技术,本发明的优点在于:
(1)本方案,不同服务之间的资源安全访问时,让客户端安全可控的获取用户的授权,与服务提供商之间进行交互,可以免去用户同步的麻烦,同时也增加了用户信息的安全性,在高安全性要求的场景同时需求高性能时,本系统能够平衡性能与安全性以满足需求。
具体实施方式
下面将结合本发明的实施例,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例,基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
本发明中,一种基于密钥生成算法的密码学用户授权认证系统,包括认证中心模块,用户中心模块,服务网关模块,与业务逻辑模块与客户端组成;
认证中心模块用于签发和管理各业务系统的证书,认证中心是独立于各业务系统之外的,认证中心可以作为密钥信任链的根节点;
用户中心模块用于与客户端交互,接收验证客户端传递包含账号密码,授权信息,客户端的签名证书,然后用户中心模块于证书用私钥自签名,将证书给认证中心,获取认证中心私钥签发的证书,此证书通过各业务系统用认证中心的公钥验证证书身份之后,可在各业务系统使用;
服务网关模块用用于处理不同服务之间的网络互联,内外网是隔离的,外部服务所有请求都要通过此网关模块访问内部服务的数据,实现验证和鉴权的功能,当外部服务想要访问内网接口,需要网关服务验证外部服务的安全合法性,通过与认证中心交互,验证身份,不通过则抛出错误类型,身份认证通过之后,在鉴权的接口中定义过滤器处理外部服务请求,请求的鉴权实现,如没有访问的权限直接拦截,异常处理;
业务逻辑模块用于各个业务系统的内部服务具体业务逻辑的处理,当外部请求通过业务系统网关验证之后,将请求信息和临时证书发给内部资源访问接口,内部接口会基于证书与认证中心进行二次身份验证和鉴权操作,返回受保护的资源和加上自签名的证书给自己的网关,然后发给外部服务接口验证通过后,外部服务内部接口同样进行验证之后,成功获取其他系统受保护的资源;
客户端用于管理用户信息,签发证书与用户中心交互,验证用户输入的账号密码,用户中心核对校验数据库用户数据之后,通过认证中心,获得包含权限和有效期登录证书,之后此证书给用户使用;
用户授权认证方法如下:
(1)以认证中心为核心,各业务系统将各自的公钥发给认证中心,形成一条证书信任链,在项目部署的时候完成系统启动;
(2)通过身份认证,区别于传统的登录模式,此处用户登录之后拿到证书,在有效期内,可以登录本系统所建立的信任链的所有业务系统;
(3)业务系统互相访问对方的数据是通过用户进行授权的;
(4)证书是存在有效期的,通过续签更新原有证书信息,重新签名。
本发明中,外部系统服务想要访问内部服务的资源时,发送请求给网关,内部服务网关认证鉴权之后,获取内部服务的资源返回给外部服务的网关。本方案安全可靠,高效,全程不存在用户名和密码的交互传递。
其中:系统启动的方法如下:
a、各个业务系统生成自己的密钥对,然后将各自的公钥给认证中心;
b、业务系统将自己的公钥证书发给认证中心,客户端将公钥发给用户中心;
c、认证中心生成密钥对,将公钥给业务系统;
d、公钥证书进行自认证,用私钥在业务系统的证书签名;
e、业务系统收到的证书如果可以用公钥验证认证中心的证书,则身份合法,认证通过,允许访问业务系统的内部接口。
本发明中,以认证中心为核心,各业务系统将各自的公钥发给认证中心,形成一条证书信任链,在项目部署的时候完成系统启动。
其中:用户登录的方法如下:
(一)、用户在客户端输入自己的账号和密码;
(二)、客户端生成密钥对,生成证书私钥签名后将证书和用户数据以及发给用户中心;
(三)、用户中心通过与数据库交互,验证用户账号密码信息,准确无误则用自己的私钥在证书上签名,然后将证书给认证中心;
(四)、认证中心使用业务系统的公钥验证证书,验证通过则证明是受信任的业务系统发过来的信息,并且信息没有被非法篡改,验证通过;
(五)、认证中心使用私钥在验证通过的证书上签名,然后将证书给用户中心;
(六)、用户中心模块将证书给客户端的使用;
(七)、用户则通过客户端的证书访问处于密钥信任链的所有业务系统数据,完成数据授权之前的登录功能。
本发明中,用户想要在业务系统进行操作,要先通过身份认证,区别于传统的登录模式,此处用户登录之后拿到证书,在有效期内,可以登录本系统所建立的信任链的所有业务系统
其中:用户的授权方法如下:
S1、用户授权A业务系统访问B业务系统的权限,定义授权范围,有效期和其他信息;
S2、A业务系统在用户从认证中心得到的证书上面进行私钥签名,携带证书和数据去登录访问B业务系统;
S3、B业务系统验证用户请求信息的证书里面是否有认证中心的签名,使用认证中心的公钥进行验证;
S4、验证通过,成功登录访问B业务系统;
S5、B业务系统通过私钥签名生成临时证书,证书包含基于B业务系统给予的权限范围,有效期等信息;
S6、将这个临时证书给用户中心,使用B业务系统的公钥验证证书合法性;
S7、验证通过后,在临时证书加上自签名,将证书给A业务系统的网关;
S8、A业务系统网关使用认证中心的公钥验证,通过后将证书给A业务系统内部服务使用;
S9、A业务系统使用这个证书去访问B业务系统的网关;
S10、网关用认证中心公钥验证证书,通过后,判断权限范围以及证书有效期,都核对无误后,返回受保护的资源。
本发明中,在实际应用中,业务系统想要互相访问对方的数据是需要用户进行授权的。
其中:续签方法如下:
N1、当A业务系统使用临时证书去访问B业务系统的资源因为超过证书有效期被拒绝时,客户端弹出是否允许A业务系统访问B业务系统的用户授权界面,界面包含授权访问范围,有效期等信息;
N2、用户勾选确认授权信息;
N3、客户端在已过期的临时证书上更新上面的有效期,权限范围等信息, 并且重新签名;
N4、客户端将证书给A业务系统的用户中心,A业务系统的用户中心使用公钥验证之后重新签名并将证书给认证中心;
N5、认证中心使用A业务系统的用户中心的公钥验证证书后更新证书有效期等信息,并重新签名;
N6、将证书给B业务系统使用认证中心的公钥验证,通过后,更新有效期等信息并且用私钥重新签名;
N7、B业务系统将证书给A业务系统使用。
本发明中,但证书是存在有效期的,证书过期之后,需要将证书续签,续签实际上就是更新原有证书信息,重新签名。
以上所述,仅为本发明较佳的具体实施方式;但本发明的保护范围并不局限于此。任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,根据本发明的技术方案及其改进构思加以等同替换或改变,都应涵盖在本发明的保护范围内。

Claims (5)

1.一种基于密钥生成算法的密码学用户授权认证系统,其特征在于:包括认证中心模块,用户中心模块,服务网关模块,与业务逻辑模块与客户端组成;
所述认证中心模块用于签发和管理各业务系统的证书;
所述用户中心模块用于与客户端交互,接收验证客户端传递包含账号密码,授权信息,客户端的签名证书,然后用户中心模块于证书用私钥自签名,将证书给认证中心,获取认证中心私钥签发的证书;
所述服务网关模块用用于处理不同服务之间的网络互联,内外网是隔离的,外部服务所有请求都要通过此网关模块访问内部服务的数据,实现验证和鉴权的功能;
所述业务逻辑模块用于各个业务系统的内部服务具体业务逻辑的处理;
所述客户端用于管理用户信息;
用户授权认证方法如下:
(1)以认证中心为核心,各业务系统将各自的公钥发给认证中心,形成一条证书信任链,在项目部署的时候完成系统启动;
(2)通过身份认证,区别于传统的登录模式,此处用户登录之后拿到证书,在有效期内,可以登录本系统所建立的信任链的所有业务系统;
(3)业务系统互相访问对方的数据是通过用户进行授权的;
(4)证书是存在有效期的,通过续签更新原有证书信息,重新签名。
2.根据权利要求1所述的一种基于密钥生成算法的密码学用户授权认证系统,其特征在于:所述系统启动的方法如下:
a、各个业务系统生成自己的密钥对,然后将各自的公钥给认证中心;
b、业务系统将自己的公钥证书发给认证中心,客户端将公钥发给用户中心;
c、认证中心生成密钥对,将公钥给业务系统;
d、公钥证书进行自认证,用私钥在业务系统的证书签名;
e、业务系统收到的证书如果可以用公钥验证认证中心的证书,则身份合法,认证通过,允许访问业务系统的内部接口。
3.根据权利要求1所述的一种基于密钥生成算法的密码学用户授权认证系统,其特征在于:所述用户登录的方法如下:
(一)、用户在客户端输入自己的账号和密码;
(二)、客户端生成密钥对,生成证书私钥签名后将证书和用户数据以及发给用户中心;
(三)、用户中心通过与数据库交互,验证用户账号密码信息,准确无误则用自己的私钥在证书上签名,然后将证书给认证中心;
(四)、认证中心使用业务系统的公钥验证证书,验证通过则证明是受信任的业务系统发过来的信息,并且信息没有被非法篡改,验证通过;
(五)、认证中心使用私钥在验证通过的证书上签名,然后将证书给用户中心;
(六)、用户中心模块将证书给客户端的使用;
(七)、用户则通过客户端的证书访问处于密钥信任链的所有业务系统数据,完成数据授权之前的登录功能。
4.根据权利要求1所述的一种基于密钥生成算法的密码学用户授权认证系统,其特征在于:所述用户的授权方法如下:
S1、用户授权A业务系统访问B业务系统的权限,定义授权范围,有效期和其他信息;
S2、A业务系统在用户从认证中心得到的证书上面进行私钥签名,携带证书和数据去登录访问B业务系统;
S3、B业务系统验证用户请求信息的证书里面是否有认证中心的签名,使用认证中心的公钥进行验证;
S4、验证通过,成功登录访问B业务系统;
S5、B业务系统通过私钥签名生成临时证书,证书包含基于B业务系统给予的权限范围,有效期等信息;
S6、将这个临时证书给用户中心,使用B业务系统的公钥验证证书合法性;
S7、验证通过后,在临时证书加上自签名,将证书给A业务系统的网关;
S8、A业务系统网关使用认证中心的公钥验证,通过后将证书给A业务系统内部服务使用;
S9、A业务系统使用这个证书去访问B业务系统的网关;
S10、网关用认证中心公钥验证证书,通过后,判断权限范围以及证书有效期,都核对无误后,返回受保护的资源。
5.根据权利要求1所述的一种基于密钥生成算法的密码学用户授权认证系统,其特征在于:所述续签方法如下:
N1、当A业务系统使用临时证书去访问B业务系统的资源因为超过证书有效期被拒绝时,客户端弹出是否允许A业务系统访问B业务系统的用户授权界面,界面包含授权访问范围,有效期等信息;
N2、用户勾选确认授权信息;
N3、客户端在已过期的临时证书上更新上面的有效期,权限范围等信息,并且重新签名;
N4、客户端将证书给A业务系统的用户中心,A业务系统的用户中心使用公钥验证之后重新签名并将证书给认证中心;
N5、认证中心使用A业务系统的用户中心的公钥验证证书后更新证书有效期等信息,并重新签名;
N6、将证书给B业务系统使用认证中心的公钥验证,通过后,更新有效期等信息并且用私钥重新签名;
N7、B业务系统将证书给A业务系统使用。
CN202110519370.6A 2021-05-12 2021-05-12 一种基于密钥生成算法的密码学用户授权认证系统 Pending CN113259350A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110519370.6A CN113259350A (zh) 2021-05-12 2021-05-12 一种基于密钥生成算法的密码学用户授权认证系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110519370.6A CN113259350A (zh) 2021-05-12 2021-05-12 一种基于密钥生成算法的密码学用户授权认证系统

Publications (1)

Publication Number Publication Date
CN113259350A true CN113259350A (zh) 2021-08-13

Family

ID=77223405

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110519370.6A Pending CN113259350A (zh) 2021-05-12 2021-05-12 一种基于密钥生成算法的密码学用户授权认证系统

Country Status (1)

Country Link
CN (1) CN113259350A (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114398612A (zh) * 2021-12-08 2022-04-26 国网辽宁省电力有限公司 一种基于微服务的ict虚拟运营安全接入管控方法
CN115967584A (zh) * 2023-03-16 2023-04-14 深圳市永达电子信息股份有限公司 一种基于pki与cpk混合认证的零信任网关实现方法及系统

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114398612A (zh) * 2021-12-08 2022-04-26 国网辽宁省电力有限公司 一种基于微服务的ict虚拟运营安全接入管控方法
CN114398612B (zh) * 2021-12-08 2024-05-03 国网辽宁省电力有限公司 一种基于微服务的ict虚拟运营安全接入管控方法
CN115967584A (zh) * 2023-03-16 2023-04-14 深圳市永达电子信息股份有限公司 一种基于pki与cpk混合认证的零信任网关实现方法及系统
CN115967584B (zh) * 2023-03-16 2023-07-04 深圳市永达电子信息股份有限公司 一种基于pki与cpk混合认证的零信任网关实现方法及系统

Similar Documents

Publication Publication Date Title
CN108667612B (zh) 一种基于区块链的信任服务架构及方法
EP2842258B1 (en) Multi-factor certificate authority
CN113194469B (zh) 基于区块链的5g无人机跨域身份认证方法、系统及终端
CN114186248B (zh) 基于区块链智能合约的零知识证明可验证凭证数字身份管理系统及方法
KR101459802B1 (ko) 암호화 증명의 재검증에 기반을 둔 인증 위임
US8161164B2 (en) Authorizing service requests in multi-tiered applications
WO2021169107A1 (zh) 一种网络身份保护方法、装置及电子设备和存储介质
CN112822675B (zh) 面向MEC环境的基于OAuth2.0的单点登录机制
Panda et al. A blockchain based decentralized authentication framework for resource constrained iot devices
US20010020274A1 (en) Platform-neutral system and method for providing secure remote operations over an insecure computer network
Xue et al. A distributed authentication scheme based on smart contract for roaming service in mobile vehicular networks
KR20190114434A (ko) 블록체인 기반의 권한 인증 방법, 단말 및 이를 이용한 서버
WO2008013525A1 (en) Common access card heterogeneous (cachet) system and method
KR20190114433A (ko) 블록체인 기반의 권한 인증 방법, 단말 및 이를 이용한 서버
CN114338242B (zh) 一种基于区块链技术的跨域单点登录访问方法及系统
CN115021958B (zh) 一种雾计算与区块链融合的智能家居身份认证方法与系统
CN113259350A (zh) 一种基于密钥生成算法的密码学用户授权认证系统
CN114301617A (zh) 多云应用网关的身份认证方法、装置、计算机设备及介质
CN114189380A (zh) 一种基于零信任的物联网设备分布式认证系统及授权方法
CN112491845B (zh) 普通节点准入方法、装置、电子设备及可读存储介质
CN106936760A (zh) 一种登录Openstack云系统虚拟机的装置和方法
CN112565294A (zh) 一种基于区块链电子签名的身份认证方法
CN111682941B (zh) 基于密码学的集中式身份管理、分布式认证与授权的方法
CN114329395A (zh) 一种基于区块链的供应链金融隐私保护方法和系统
CN101026454A (zh) 一种用户终端接入软交换系统的安全交互方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination